EDIH, EEN, Interreg: la plataforma de los programas europeos.Saber más

Madurez Plan de continuidad de actividad · Directiva BCEAO PCA

Su dispositivo de continuidad de actividad, medido sobre la directiva BCEAO y traducido en plan de acción con coste.

10 ámbitos, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.

Los 10 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.

Madurez Plan de continuidad de actividad · Directiva BCEAO PCA

Gobernanza y política de continuidadN1 → N5
Análisis de impacto sobre la actividadN1 → N5
Escenarios de siniestro y evaluación de riesgosN1 → N5
Estrategias y soluciones de repliegueN1 → N5

10 ámbitos, escala de 5 niveles.

Nordhavn Industries

53 / 100

Gobernanza y política de continuidad6484
Análisis de impacto sobre la actividad5379
Escenarios de siniestro y evaluación de riesgos6182
Estrategias y soluciones de repliegue3773
IAIndustrializado: sus notas de entrevista bastan, la IA completa el diagnóstico.

Miden su madurez con Datamensio

  • Enterprise Europe Network
  • Chambre de commerce et d'industrie
  • EDIH Network
  • Caisse des Dépôts
  • Interreg Danube Region
  • ODA

Un ejemplo

Esta situación podría ser la suya.

Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.

01

Nadie sabe consolidar.

Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.

02

Tres semanas, una única base.

Un diagnóstico Directive de la BCEAO relative au plan de continuité d’activité des établissements de crédit de l’UMOA lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 10 ámbitos y los niveles N1 a N5 también.

03

Dos gastos evitados antes de comprometerlos.

Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.

Lo que les evitó

  • 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
  • 2acciones duplicadas detectadas antes del gasto
  • 1informe de resultados para el comité, sin reelaboración manual

Estas cifras corresponden a un ejemplo. Podrían ser las suyas.

La norma impone procesos. Datamensio le dice dónde está.

01

El marco de referencia ya está escrito

Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.

02

La puntuación llega el mismo día

En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.

03

El desfase se convierte en un plan con coste

Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.

04

El progreso se demuestra

Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.

La escala de madurez

Un nivel, el siguiente, y la acción que une ambos.

Es este mecanismo (un nivel, un nivel superior, y la acción que une ambos) lo que transforma una constatación en una trayectoria.

¿El plan de continuidad de actividad es objeto de pruebas cuyos resultados se explotan?

  1. N1

    No se ha realizado ninguna prueba. El plan existe en forma documental y nunca ha sido puesto a prueba.

  2. N2

    Se han realizado pruebas puntuales, limitadas a un ejercicio de mesa o a un componente técnico aislado. Los hallazgos no se formalizan.

  3. N3

    Se define y aplica un programa anual de pruebas sobre las actividades críticas. Cada ejercicio da lugar a un informe y a acciones correctivas identificadas.

  4. N4

    Las pruebas incluyen una conmutación real al sitio de repliegue con los usuarios afectados e involucran a los proveedores esenciales. Las acciones correctivas se siguen hasta su cierre y se presentan al órgano de administración.

  5. N5

    Los escenarios de prueba evolucionan según los incidentes ocurridos y los cambios del sistema de información. Los resultados alimentan el análisis de impacto y la revisión de los objetivos de recuperación, con un historial documentado de un ejercicio a otro.

Acción para pasar de N2 a N3

Incluir en el plan anual de control un programa de pruebas que cubra las actividades consideradas críticas por el análisis de impacto, designar un responsable y una fecha para cada ejercicio, y formalizar un informe tipo cuyas acciones correctivas se revisen en el siguiente comité de riesgos.

« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »
Chambre de commerce et d'industrie

Directora de la CCI 94CCI Île-de-France

« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Tome su primera mediciónen PCA.

De qué trata este marco de referencia

La directiva de la BCEAO relativa al plan de continuidad de actividad exige a las entidades de crédito y a las entidades financieras de carácter bancario de la UMOA disponer de un dispositivo escrito, aprobado por el órgano de administración, que garantice la continuidad de las actividades esenciales en caso de interrupción mayor. Articula cuatro obligaciones: identificar las actividades críticas mediante un análisis de impacto sobre la actividad, definir objetivos de recuperación, formalizar los procedimientos de emergencia y de repliegue, y por último probar el dispositivo y rendir cuentas de los resultados. El control interno y la auditoría interna tienen ahí un papel explícito.

En la práctica, el PCA es uno de los dispositivos más declarativos del corpus prudencial. El documento existe casi en todas partes, su vitalidad es mucho más desigual. ¿Los objetivos de recuperación, RTO y RPO, provienen de un análisis de impacto validado por las áreas de negocio, o se han copiado de una plantilla? ¿El sitio de repliegue ha acogido ya a un equipo en condiciones reales, con acceso a las aplicaciones de producción? ¿Los proveedores esenciales, alojamiento, operador de telecomunicaciones, proveedor de switch de medios de pago, están sujetos contractualmente a compromisos de continuidad verificables? Muchas entidades descubren la brecha en la primera prueba a escala real.

Dos evoluciones hacen el tema más exigente. El auge de los servicios de pago, el dinero electrónico y la interoperabilidad regional ha desplazado la criticidad hacia cadenas técnicas ampliamente externalizadas: la indisponibilidad de un proveedor se convierte en la indisponibilidad de la entidad. Además, los textos de la BCEAO sobre seguridad de los sistemas de información y sobre externalización se solapan con el PCA. Una confusión frecuente consiste en reducir la continuidad al plan de recuperación informática, cuando la directiva se refiere a la continuidad de las actividades bancarias: cajas, medios de pago, crédito, contabilidad reglamentaria, relación con el cliente.

La auditoría de conformidad concluye con una respuesta binaria: el plan existe, está aprobado, está probado. El diagnóstico de madurez plantea otra pregunta. En qué nivel de control se encuentra cada componente, y qué acción concreta permite pasar al nivel siguiente. Una entidad cuyo PCA se prueba una vez al año sobre un escenario teórico y una entidad que conmuta realmente a su sitio de repliegue son ambas « conformes ». No están en el mismo nivel de madurez, y no reaccionarán de la misma manera.

En Datamensio, el marco de referencia está listo para usar y se adapta a su organización. La IA ajusta los ámbitos, las preguntas y la formulación de los niveles según su tamaño, su modelo y sus actividades, o construye una variante a partir de sus propios documentos: política de continuidad, análisis de impacto, actas de pruebas. El grupo bancario presente en varios países de la Unión puede desplegar el mismo marco de referencia en cada filial y comparar los resultados.

Norma de referencia: Directive de la BCEAO relative au plan de continuité d’activité des établissements de crédit de l’UMOA

Los ámbitos evaluados

  • Gobernanza y política de continuidad

    Política formalizada y aprobada por el órgano de administración, roles del responsable del PCA y de los referentes de negocio, comité de seguimiento, articulación con el dispositivo de control interno, presupuesto dedicado.

  • Análisis de impacto sobre la actividad

    Inventario de actividades y procesos, criterios de criticidad, determinación de los tiempos máximos de interrupción admisibles, objetivos de recuperación RTO y RPO, validación por las áreas de negocio, frecuencia de actualización.

  • Escenarios de siniestro y evaluación de riesgos

    Escenarios considerados (indisponibilidad de locales, del sistema de información, del personal, de un proveedor, corte de energía o de telecomunicaciones), coherencia con el mapa de riesgos operacionales, revisión periódica.

  • Estrategias y soluciones de repliegue

    Sitio de repliegue para usuarios, respaldo informático y de datos, dimensionamiento de los recursos, modos degradados documentados para las cajas, los medios de pago y la contabilidad, procedimientos manuales de sustitución.

  • Dispositivo de gestión de crisis

    Célula de crisis y suplencias, criterios y autoridad de activación, cuaderno de bitácora, medios de comunicación de emergencia, procedimientos de vuelta a la normalidad.

  • Proveedores esenciales y externalización

    Identificación de los proveedores críticos, cláusulas de continuidad y niveles de servicio contractuales, planes de continuidad de los proveedores, pruebas conjuntas, estrategias de reversibilidad y sustitución.

  • Pruebas y ejercicios

    Programa anual de pruebas, tipos de ejercicios (de mesa, conmutación técnica, ejercicio con usuarios), alcance cubierto, criterios de éxito, informe, seguimiento de las acciones correctivas hasta su cierre.

  • Formación, sensibilización y documentación

    Formación de la célula de crisis y de los equipos de repliegue, sensibilización de los colaboradores, accesibilidad y control de versiones de los procedimientos fuera del sistema de información principal, directorios de crisis actualizados.

  • Continuidad de la relación con el cliente y de los pagos

    Mantenimiento de los servicios a los clientes en modo degradado, disponibilidad de cajeros automáticos y de medios de pago, información a la clientela, continuidad de los intercambios interbancarios y de los sistemas regionales.

  • Control, informes y mejora continua

    Controles permanentes y periódicos sobre el dispositivo, indicadores seguidos, informes al órgano de administración y a la autoridad de supervisión, lecciones aprendidas tras incidentes, actualización del plan.

Existe una versión corta del marco de referencia, disponible para la autoevaluación en línea.

Preguntas frecuentes

¿Este diagnóstico equivale a una certificación de conformidad con la directiva BCEAO?

No. Datamensio mide la madurez de su dispositivo y prepara la inspección, pero no otorga ninguna certificación. La conformidad corresponde a la Commission Bancaire de la UMOA y a sus propios trabajos de control interno. El diagnóstico le indica dónde está y qué queda por hacer.

¿Qué diferencia hay con una auditoría de conformidad del PCA?

La auditoría verifica la existencia de los elementos exigidos y concluye con una brecha o una conformidad. El diagnóstico sitúa cada componente en una escala progresiva e indica la acción que permite pasar al nivel siguiente. Ambos se complementan: el diagnóstico prepara la auditoría, la auditoría valida.

¿Cuánto tiempo lleva la evaluación?

La versión corta se completa en una sola sesión por el responsable del PCA. La versión completa, en modo colaborativo con el control interno, la dirección de TI y las áreas de negocio, suele extenderse entre una y dos semanas, dedicándose la mayor parte del tiempo a la recopilación de evidencias junto a los equipos.

¿Se puede adaptar el marco de referencia a nuestra entidad?

Sí. Puede modificar las preguntas, los niveles y los ámbitos, o partir de sus propios documentos: la IA construye entonces una variante adaptada a su modelo, banco universal, entidad de pago o sistema financiero descentralizado. El control del marco de referencia le pertenece.

¿Se pueden comparar varias filiales del grupo?

Sí. El mismo marco de referencia se despliega en cada unidad de negocio, con una puntuación por ámbito y un benchmark entre entidades y respecto a campañas anteriores. Una hoja de ruta transversal consolida los planes de acción de las distintas filiales y evita duplicar los mismos trabajos.

¿Cómo se articula el PCA con la seguridad de los sistemas de información y la externalización?

Los tres textos de la BCEAO se solapan en cuanto a proveedores críticos, disponibilidad y gestión de incidentes. Un diagnóstico de PCA sólido proporciona una base reutilizable para estos otros dos marcos de referencia, y la hoja de ruta transversal permite cruzarlos sin tratar dos veces la misma acción.

¿Qué produce concretamente el diagnóstico?

Una puntuación por ámbito, un objetivo, y la brecha entre ambos que genera el plan de acción. La IA agrupa las acciones en una hoja de ruta priorizada, y el catálogo de prestaciones asocia a cada elemento una solución con su coste, su plazo y su impacto en la puntuación. El informe de resultados se comparte con la dirección general en un espacio con su propia imagen corporativa.

¿Dónde se alojan los datos?

En Francia, en OVH, con copia de seguridad en Scaleway. Ningún dato sale de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.

Tome su primera mediciónen PCA.